安卓被曝严重漏洞系统广播漏洞可致99%安卓手机数据全部丢失是真的吗?

安卓被曝严重漏洞  时间:2021-06-04  阅读:()

Android 应用有哪些常见,常被利用的安全漏洞?

首先,题主询问“Android 应用”的安全漏洞,说到 Android 应用的安全漏洞,如果抛开系统设计问题,其主要原因是开发过程当中疏漏引起的。

但其实也并不能把这些责任都怪在程序猿头上。

所以本答案也将会对 Android 系统设计以及生态环境做一些阐述。

(如果想了解 Android 恶意软件的情况,那就需要另开题目了。

) 1. 应用反编译 漏洞:APK 包非常容易被反编译成可读文件,稍加修改就能重新打包成新的 APK。

利用:软件破解,内购破解,软件逻辑修改,插入恶意代码,替换广告商 ID。

建议:使用 ProGuard 等工具混淆代码,重要逻辑用 NDK 实现。

例子:反编译重打包 FlappyBird,把广告商 ID 换了,游戏改加插一段恶意代码等等。

2. 数据的存储与传输 漏洞:外部存储(SD 卡)上的文件没有权限管理,所有应用都可读可写。

开发者把敏感信息明文存在 SD 卡上,或者动态加载的 payload 放在 SD 卡上。

利用:窃取敏感信息,篡改配置文件,修改 payload 逻辑并重打包。

建议:不要把敏感信息放在外部存储上面;在动态加载外部资源的时候验证文件完整性。

漏洞:使用全局可读写(MODE_WORLD_READABLE,MODE_WORLD_WRITEABLE)的内部存储方式,或明文存储敏感信息(用户账号密码等)。

利用:全局读写敏感信息,或 root 后读取明文信息。

建议:不适用全局可读写的内部存储方式,不明文存储用户账号密码。

3. 密码泄露 漏洞:密码明文存储,传输。

利用: root 后可读写内部存储。

SD 卡全局可读写。

公共 WiFi 抓包获取账号密码。

建议:实用成熟的加密方案。

不要把密码明文存储在 SD 卡上。

4. 组件暴露 (Activity, Service, Broadcast Receiver, Content Provider) 漏洞: 组件在被调用时未做验证。

在调用其他组件时未做验证。

利用: 调用暴露的组件,达到某种效果,获取某些信息,构造某些数据。

(比如:调用暴露的组件发短信、微博等)。

监听暴露组件,读取数据。

建议:验证输入信息、验证组件调用等。

android:exported 设置为 false。

使用 android:protectionLevel="signature" 验证调用来源。

5. WebView 漏洞: 恶意 App 可以注入 JavaScript 代码进入 WebView 中的网页,网页未作验证。

恶意网页可以执行 JavaScript 反过来调用 App 中注册过的方法,或者使用资源。

利用: 恶意程序嵌入 Web App,然后窃取用户信息。

恶意网页远程调用 App 代码。

更有甚者,通过 Java Reflection 调用 Runtime 执行任意代码。

建议:不使用 WebView 中的 setJavaScriptEnabled(true),或者使用时对输入进行验证。

6. 其他漏洞 ROOT 后的手机可以修改 App 的内购,或者安装外挂 App 等。

Logcat 泄露用户敏感信息。

恶意的广告包。

利用 next Intent。

7. 总结 Android 应用的漏洞大部分都是因为开发人员没有对输入信息做验证造成的,另外因为 Intent 这种特殊的机制,需要过滤外部的各种恶意行为。

再加上 Android 应用市场混乱,开发人员水平参差不齐。

所以现在 Android 应用的漏洞,恶意软件,钓鱼等还在不断增多。

再加上 root 对于 App 沙箱的破坏,Android 升级的限制。

国内的 Android 环境一片混乱,惨不忍睹。

所以,如果想要保证你的应用没有安全漏洞,就要记住:永远不要相信外面的世界。

前段时间安卓系统的软件被曝光盗取用户信息,那么如果使用苹果系统,在下载软件时,虽然没有权限提示,但

苹果系统是不开源的,一般是不会出现安卓这种盗取用户信息的情况(在苹果商店下载的应用一般没有问题)。



另外,苹果系统的设置里可以设置程序的权限,比如,联网、定位、拍照等权限。

换言之,一般情况下,只有苹果公司可以获取用户信息,第三方软件是无法获取的。

当然,现在安卓系统有很多第三方安全软件,在手机root后可以设置程序的权限,但是,请不要忘记了,这些安全软件一样会获取手机用户信息。

我手机出现安卓系统漏洞怎么办

不知道这个漏洞问题是在哪里发现的 如果是在安全软件中的提示,那么用软件进行相关操作,以消除顾虑.大多数境况下安全软件故弄玄虚,想让你戳 如果是系统提示的(应该不会出现),那么升级一下系统吧.但告诉你个坏消息,很多手机的安卓版本支持力度是很差滴,有些两年多才更新一次,而有些,,,呵呵,从不更新.其实安卓这个系统不像windows电脑,他是非常安全非常可靠的系统,放心不会出现什么问题的

安卓系统漏洞是什么?

1、android系统手机泄密 信息时代很严重 先从所有版本android系统的通病数起。

最让用户不耻的在于,近期美国《华尔街日报》聘用两位安全分析师发现,谷歌安卓系统手机和 苹果iphone 手机会自动收集用户的行踪信息,并将这些私人信息返回给两家公司。

调查发现,使用安卓系统的htc手机能每隔几秒钟自动手机用户的姓名、位置、所在地附近的无线网络信号强度及一个特殊电话识别码,并每小时多次将这些信息发送给谷歌。

2、不支持关机闹铃 与用户需求严重背离 然后是所有玩家几乎已经习以为常的事情,谷歌系统的一千遍一万遍升级都与它无关,它就是不支持关机闹铃。

可以说现在很多的android系统手机玩家,都是从塞班系统“叛变”过来的,包括小编本人。

其中又有多少人曾经喜欢晚上睡觉关机的玩家,因为android系统的这一缺点而大声骂过街。

有会有人说了,iphone4和微软系统也都不支持关机闹铃呀。

没错,但是塞班系统的手机支持,mtk芯片的手机支持、展讯芯片的手机,请问你还有什么理由不支持!如果这条理由还不足以让你清醒,那么,我再告诉你同样基于android系统开发的 联想乐phone 就支持!联想可以搞定的事情,你谷歌为什么搞不定!是实力不济还是压根就没有真正考虑过用户需求? 3、拨号后自动挂断电话 通话bug频繁出现 手机的基本功能就是通讯工具,无论科技发展到多么随心所欲的境界,这一点都是毋庸置疑的。

但是android系统却在最基本的通话功能上出了问题。

很多论坛里的网友都反应的一件事情就是,android系统手机在拨号通话时经常遇见这样的郁闷情况。

拨号以后,电话尚未接通会被系统自动挂断。

而且,这绝不是某款android手机的问题,而是很多android系统手机的通病。

4、对硬件配置要求高 制造成本增加 近期各种高频处理器,各种高ram内存的手机频现,为玩家奉献了一场几乎华丽的视觉大餐。

可以说谷歌android系统在其中做了推波助澜的效果,原因很简单,android系统的手机对硬件配置要求过高,厂商如果不推出高硬件标准的手机怎么在这个竞争激烈的时代立足呢?不过,我们可以换个角度考虑一下,这些高配置的手机价钱怎么样?如果你不是富二代,你爹不是李刚的话,你肯定不会淡定的。

尽管谷歌方面一再声称,android系统对手机硬件没有明确的配置要求,对厂商使用什么样规格的硬件配置只是提出建议。

但是,如果厂商不接受建议,采用的低配置的硬件,将会是什么后果?显然易见,这款手机一定会在竞争中被无情淘汰。

我要举例说明一下,android系统手机的cpu主频已经达到1.2ghz主频,甚至双核1.2ghz主频的手机也开始出现了。

但是塞班系统至今没有出现过一款cpu主频能够达到1ghz主频的手机。

难道塞班手机真的比android系统手机落后那么多?目前塞班系统很多的手机处理器都只有600mhz,系统ram内存128mb,但是运行速度还是非常流畅的。

但是如果是一款android系统手机,配备了600mhz、128mb ram的硬件,运行速度有多慢,我想用过的人都是十分清楚两者之间的差距的。

就象这位网友在论坛里说的那样,android系统手机的高配置、高硬件带来的高成本最后都是转嫁给消费者的。

5、系统偷跑流量 流量流失情况惊人 按照谷歌方面的描述,android系统最大的优势在于与互联网贴合紧密,使用android系统手机可以尽享移动互联网带来的欢乐。

但是,有没有想过这种谷歌引以为豪的优势有一天会变成消费者眼中的大敌。

查看一下网上的记录,有多少人抱怨android系统手机费流量,原来塞班时候30m玩一个月的时代已经一去不复返了。

6、系统费电严重 安卓手机续航不足 应用程序实时更新产生不仅仅是白白跑掉的网络流量,还在于这些更新活动也导致手机电量白白浪费掉。

在各种手机论坛中,我们见到最多的帖子就是抱怨某款手机的续航能力不足。

如果是一款两款手机如此,说明是手机本身的电源管理系统有缺陷,如果是绝大多数的安卓手机都这样,我们只能把矛头指向谷歌android系统本身。

7、死机现象频现 android系统普遍存在 android系统还有一个频现的bug在于手机死机现象比较频繁。

而死机发生的环境也是多种多样,有的是在运行某款程序时突然死机,有的是上网期间突然死机,有的甚至是在待机状态下也会发生死机现象。

尽管用户反应,死机现象发生的频率不尽相同,但是几乎所有的android手机用户都遇到过死机现象。

由于android系统开放程度高,因此造成大量的手机厂商和软件开放商涌入以图得一杯美羹。

而由于google market的测试、审核机制又不是很完善,导致了很多并不很稳定甚至会导致系统崩溃的软件被发布出来。

此外,由于系统过于开放,很多网友玩家自行制作了很多各种版本的rom,各种rom稳定性,水平参差不齐也是手机死机的诱因之一。

此外,对于很多新入手智能手机的玩家来说,各种rom也导致android系统版本眼花缭乱,使得他们显然无法驾驭得了。

8、系统“智商不高” 计算器不会计算 近日,在各大手机论坛和android社区都会发现一个令人匪夷所思的帖子,不少网友都纷纷表示android系统自带的计算器爆出低级错误,android手机内置的计算器有些最简单的减法都会算错。

例如在android系统自带的计算器内输入14.52-14.49,正确结果应该是0.03,但是计算器结果显示的数字为0.0299999。

9、短信功能也bug 随机乱发惹人烦 android系统手机的短信bug最先由国外媒体曝光,这种小bug会导致短信在用户毫不知情的情况下随机发送,导致实际接收到短信的人并非发信人选择发送的对象。

这种bug着实让中招的玩家崩溃的,手机的基本通讯功能都出现问题了,其他方面最强大也只能算做鸡肋产品。

但是谷歌方面的声明显然不能让玩家信服,随后,在国内论坛网站了也出现了网友曝光android系统手机短信bug的消息。

玩家的描述与国外媒体曝光的内容几乎一致,都是信息发送时被短信被随机发给了其他用户。

不仅如此,部分android手机还爆出已经被阅读过的短消息依然会被随机标记为未读的情况,让很多玩家十分崩溃。

安卓系统漏洞会导致手机隐私泄漏吗?

会的哦,如果有人理由安卓系统的那个漏洞,就可以直接到你的手机里去看你的相册,还有所有的东西都可以看到的,所以我知道这个事情的时候直接下载了一个腾讯手机管家,用腾讯手机管家里面的私密空间功能把所有重要的东西都放起来了,就不用在担心这个了。

系统广播漏洞可致99%安卓手机数据全部丢失是真的吗?

360技术博客11月14日下午独家披露安卓系统存在安卓系统广播漏洞, 99.9%的安卓手机将面临安全威胁。

恶意程序利用该漏洞,可伪造任意内容的手机短信,及致手机死机,甚至可将手机恢复出厂设置(所有数据将被擦除)。

该漏洞目前影响5.0版本以下99.9%的安卓系统手机。

360手机安全专家研究发现,谷歌在刚刚发布的安卓系统5.0(Lolipop)中悄悄修复了一项高危漏洞,“利用该漏洞,可以发送任意广播:不仅可以发送系统保护级别的广播、还可以无视receiver的android:exported=false、android:permisson=XXX 属性的限制。

简直就是LaunchAnywhere[1] 漏洞的broadcast版本。

”专家指出,这个漏洞在5.0以下的系统上通杀,影响还是很大的。

360手机安全专家分析,这一系统广播漏洞可对5.0版本以下的安卓手机(包括目前正在使用的99.9%的安卓手机)造成以下三种危害: 一.本地DoS攻击(可使手机崩溃) 该系统广播漏洞会造成手机系统拒绝服务,就相当于必胜客在客满的时候不再让人进去一样,手机用户将不能正常访问内存、进程甚至无法上网,最终造成手机崩溃,无法使用。

二.伪造任意内容的短信 攻击者利用这一系统广播漏洞会在手机中伪造任意内容的短信,极有可能利用这一漏洞传播大量诈骗短信。

三.可令手机恢复出厂设置(所有数据将被擦除) 利用该漏洞,恶意程序可发.google.android.c2dm.intent.RECEIVE广播,安卓系统将会被恢复至出厂设置,手机中包括照片、视频、通讯录、短信等重要数据将被彻底擦除。

360手机安全专家建议开发者尽量不要使用receiver来作为敏感功能的调用接口,即便这个receiver是未导出、有权限控制的。

对于手机厂商而言,尽快将固件升级到Android 5 Lolipop,或者推送安全更新补丁。

对于广大手机用户来说,尽量不要通过不正规、未经安全检测的下载渠道下载应用,避开利用安卓系统广播漏洞的恶意软件。

lcloud零云:沪港IPLC,70元/月/200Mbps端口/共享IPv4/KVM;成都/德阳/雅安独立服务器低至400元/月起

lcloud怎么样?lcloud零云,UOVZ新开的子站,现在沪港iplc KVM VPS有端午节优惠,年付双倍流量,200Mbps带宽,性价比高。100Mbps带宽,500GB月流量,10个,512MB内存,优惠后月付70元,年付700元。另有国内独立服务器租用,泉州、佛山、成都、德阳、雅安独立服务器低至400元/月起!点击进入:lcloud官方网站地址lcloud零云优惠码:优惠码:bMVbR...

Raksmart:香港高防服务器/20Mbps带宽(cn2+bgp)/40G-100Gbps防御

RAKsmart怎么样?RAKsmart香港机房新增了付费的DDoS高防保护服务,香港服务器默认接入20Mbps的大陆优化带宽(电信走CN2、联通和移动走BGP)。高防服务器需要在下单页面的IP Addresses Option里面选择购买,分:40Gbps大陆优化高防IP-$461/月、100Gbps国际BGP高防IP-$692/月,有兴趣的可以根据自己的需求来选择!点击进入:RAKsmart官...

Hostodo美国独立日优惠套餐年付13.99美元起,拉斯维加斯/迈阿密机房

Hostodo又发布了几款针对7月4日美国独立日的优惠套餐(Independence Day Super Sale),均为年付,基于KVM架构,采用NVMe硬盘,最低13.99美元起,可选拉斯维加斯或者迈阿密机房。这是一家成立于2014年的国外VPS主机商,主打低价VPS套餐且年付为主,基于OpenVZ和KVM架构,产品性能一般,支持使用PayPal或者支付宝等付款方式。商家客服响应也比较一般,推...

安卓被曝严重漏洞为你推荐
HoneypotF-secure杀毒软件的缺点和优点(出自哪个国家)?Honeypotfeedback 歌词翻译应用雷达雷达有什么用途企业资源管理系统企业内部管理系统有哪些y码S`M`XXL`L`XL身高体重分别是多少?华为总裁女儿为啥姓孟孟晚舟姓孟,任正非姓任,孟晚舟怎么是任正非的女?搜索引擎的概念什么是搜索引擎?搜索引擎是如何工作的?自定义表情QQ自定义表情awvawv格式是否等于MP4格式labelforandroid:labelfor是什么意思
香港服务器租用99idc 过期域名查询 virpus gomezpeer gateone 鲜果阅读 debian6 地址大全 好看qq空间 七夕快乐英文 域名评估 如何建立邮箱 阿里云官方网站 英国伦敦 金主 免费php空间 广州主机托管 windowsserverr2 linux服务器系统 电信测速器在线测网速 更多